Weaknesses of type CWE-89

11,909 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-7594MEDIUMcode-projects Job Diary view-emp.php sql injectionEPSS 0.4%CVE-2025-15073MEDIUMitsourcecode Online Frozen Foods Ordering System contact_us.php sql injectionEPSS 0.4%CVE-2025-6314MEDIUMCampcodes Sales and Inventory System cat_update.php sql injectionEPSS 0.4%CVE-2025-7218MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2025-7751MEDIUMcode-projects Online Appointment Booking System addclinic.php sql injectionEPSS 0.4%CVE-2025-7593MEDIUMcode-projects Job Diary view-all.php sql injectionEPSS 0.4%CVE-2026-42550HIGHFlight: SQL Injection via unvalidated identifiers in SimplePdo::insert / update / deleteEPSS 0.4%CVE-2025-8334MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.4%CVE-2025-7753MEDIUMcode-projects Online Appointment Booking System adddoctor.php sql injectionEPSS 0.4%CVE-2025-7220MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2025-7604MEDIUMPHPGurukul Hospital Management System user-login.php sql injectionEPSS 0.4%CVE-2025-8338MEDIUMprojectworlds Online Admission System adminac.php sql injectionEPSS 0.4%CVE-2025-7219MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2025-8135MEDIUMitsourcecode Insurance Management System updateAgent.php sql injectionEPSS 0.4%CVE-2025-13373HIGHAdvantech iView SQL InjectionEPSS 0.4%CVE-2024-5361MEDIUMPHPGurukul Zoo Management System normal-bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-7595MEDIUMcode-projects Job Diary view-cad.php sql injectionEPSS 0.4%CVE-2025-7605MEDIUMcode-projects AVL Rooms profile.php sql injectionEPSS 0.4%CVE-2025-65024HIGHi-Educar Authenticated Time-based SQL Injection in `agenda_admin_cad.php`EPSS 0.4%CVE-2025-10726CRITICALWPRecovery <= 2.0 - Unauthenticated SQL Injection to Arbitrary File DeletionEPSS 0.4%